Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos Auth0 (CVE-2018-15121)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
29/08/2018
Última modificación:
08/11/2018

Descripción

Se ha descubierto un problema en auth0-aspnet y auth0-aspnet-owin, de Auth0. Los paquetes afectados no emplean o validan el parámetro state de los protocolos OAuth 2.0 y OpenID Connect. Esto hace que las aplicaciones sean vulnerables a ataques Cross-Site Request Forgery (CSRF) durante las operaciones de autenticación y autorización.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:auth0:aspnet:-:*:*:*:*:*:*:*
cpe:2.3:a:auth0:aspnet-owin:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información